
Exploitation de la racine du noyau (CVE-2026-43499) pour certains appareils 5.X (principalement Amazon)
Il s'agit d'un exploit racine du noyau pour l'Amazon Fire Max 11 (sunstone) et le Fire TV Stick 4K Max 2e génération / 2023 (karat), adapté de CVE-2026-43499 dans CyberMeowfia.
Deux appareils sont pris en charge, tous deux sous Fire OS 8. Chacun possède sa propre cible de compilation.
sunstone)| Fire OS | Build | Incrémentale | Noyau |
|---|---|---|---|
| 8.3.3.8 | RS8338.3339N | 0030132734852 | -ge7a6aa0ea53f |
| 8.3.3.7 | RS8337.3186N | 0029461607044 | -gee3b4a65f51d |
| 8.3.3.6 | RS8336.3103N | 0028656279428 | -gda010c50409f |
| 8.3.3.5 | RS8335.2972N | 0027716721796 | -g7ec28efd738a |
| 8.3.3.3 | RS8333.2734N | 0026441592452 | -g76402f9d634d |
| 8.3.3.2 / 8.3.3.1 / 8.3.3.0 / 8.3.2.7 | RS8332.3115N | 0025837710212 | -gf66ba269681b |
| 8.3.2.4 | RS8324.2314N | 0023153150596 | -g82c06325e9f8 |
| 8.3.2.2 | RS8322.2053N | 0022045787524 | -g89f110867b4a |
| 8.3.2.1 | RS8321.1924N | 0021911536772 | -g096b58f0a5d7 |
| 8.3.2.0 | RS8320.1807N | 0021777289092 | -g66ce35ca5a96 |
| 8.3.1.9 | RS8319.1664N | 0021508817028 | -gec87eda1378d |
karat)Nécessite GNU Make et Android NDK r29.
make # Fire Max 11 (sunstone), la valeur par défaut
make PROJECT=karat # Fire TV Stick 4K Max 2e génération
Ou compilez une archive zip distribuable, qui gère tout pour vous :
./makedist.sh # sunstone
PROJECT=karat ./makedist.sh # karat
Le résultat est écrit dans dist/ghostlock-<project>-v<version>.zip, où la
version provient du fichier VERSION (remplacez avec VERSION=x.y.z ./makedist.sh).
./root.sh
Sous Windows, exécutez root.bat.
Le script redémarre l'appareil, exécute l'exploit et vous place dans un shell racine une fois terminé. En cas d'échec, il réessaie automatiquement jusqu'à 8 fois.
Si l'appareil est connecté via USB, le script désactive également le Wi-Fi à chaque tentative, ce qui rend l'exploit nettement plus fiable.
En cas de succès, vous verrez une invite de shell racine comme celle-ci :
root@sunstone:/ #
Sur les versions plus récentes de Fire OS, Amazon a ajouté KASLR, donc l'exécution complète peut prendre quelques minutes. Soyez patient. Une fois en place, su fonctionne depuis n'importe quel adb shell jusqu'au prochain redémarrage.
Il existe également un shell lié sur 127.0.0.1:9999, maintenu ouvert tant que les droits racine durent. Le moyen le plus simple d'y accéder est d'exécuter nc sur l'appareil lui-même :
adb shell -t "nc 127.0.0.1 9999"
Ou redirigez le port et connectez-vous depuis l'hôte :
adb forward tcp:9999 tcp:9999
stty raw -echo; nc 127.0.0.1 9999; stty sane
[!ATTENTION] Pendant que vous êtes root, notre appareil utilise toujours dm-verity, donc toute modification des partitions system/vendor/etc. entraînera un brick.
Endommager des partitions critiques telles que LK, TEE ou Preloader entraînera également un brick. Utilisez cet exploit à vos propres risques.
Sur le Fire TV Stick, un second shell racine brut est ouvert sur 127.0.0.1:9060 pour Launcher Manager.
LM lance normalement son propre processus en tant qu'utilisateur système, mais il réutilise le port s'il est déjà ouvert. Ainsi, si l'exploit occupe 9060 avec un shell racine, il devrait fonctionner en tant que root à la place.
Exécutez d'abord l'exploit pour qu'il réclame le port, puis (re)lancez LM.
Les mises à jour OTA sont désactivées automatiquement dès que les droits racine sont obtenus. Une seule OTA peut vous faire passer sur une build non prise en charge ici, ou qui corrige l'exploit.
Les paquets exacts diffèrent entre la tablette et le Fire TV Stick ; l'exploit choisit le bon ensemble en fonction de l'appareil. Recherchez les lignes OTA: pm ... ok dans la sortie pour confirmer.
Si une étape signale not applied, exécutez-la vous-même depuis le shell racine.
Sur le Fire Max 11 (sunstone) :
pm disable com.amazon.device.software.ota
pm disable com.amazon.kindle.otter.oobe.forced.ota
sync
Sur le Fire TV Stick (karat) :
pm disable com.amazon.device.software.ota
pm clear com.amazon.device.software.ota
pm disable com.amazon.device.software.ota.override
pm disable-user com.amazon.sneakpeek
pm disable com.amazon.client.metrics
sync
Cela survit aux redémarrages mais pas à une réinitialisation d'usine. Pour réactiver, utilisez pm enable (ou pm enable-user) sur les mêmes paquets depuis un shell racine.
| Fire OS | Build | Incrémentale | Noyau |
|---|
| 8.1.8.2 | RS8182.3811N | 0032548774788 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3739N | 0032280320768 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3729N | 0032280318208 | -g76bdd754c12c |
| 8.1.7.4 | RS8174.3648N | 0031877644288 | -ge1cb3cb5ad98 |
| 8.1.7.4 | RS8174.3641N | 0031877642496 | -ge1cb3cb5ad98 |
| 8.1.6.9 | RS8169.3556N | 0031139423232 | -ge1cb3cb5ad98 |
| 8.1.6.6 | RS8166.3482N | 0030736751236 | -gff609fc8f789 |
| 8.1.6.0 | RS8160.3380N | 0030501844100 | -ga8c852b26125 |
| 8.1.6.0 | RS8160.3372N | 0030501842052 | -ga8c852b26125 |
| 8.1.5.8 | RS8158.4105N | 0030468475268 | -gb7ca23cc70e6 |
| 8.1.5.5 | RS8155.3474N | 0029998551684 | -g05616ee8f7f7 |
| 8.1.5.3 | RS8153.3202N | 0029528720004 | -g05616ee8f7f7 |
| 8.1.4.9 | RS8149.3133N | 0028723395972 | -gb0c9d6e017fb |
| 8.1.4.5 | RS8145.3070N | 0028186508932 | -gabbd3a8e8dee |